写在前面:合法学习边界
资产收集工具只用于授权目标。对非授权资产批量扫描可能触犯法律并造成服务影响。
一、原理:为什么用“落地工具”联动
手工收集慢、容易漏。把“收集 → 验证”做成流水线:
1
2
3
| 灯塔 ARL:自动收集子域/端口/指纹/漏洞(资产入库)
Nuclei:用模板对资产批量验证已知漏洞
联动:ARL 收资产 → 导出清单 → Nuclei 批量打
|
一句话:ARL 管“有什么”,Nuclei 管“哪个能打”。
二、影响
1
2
3
| 资产收集自动化、覆盖面大
批量验证,显著提升渗透命中率
结果沉淀成资产清单,可复用
|
风险等级:作为工具无风险,滥用才是风险(注意授权)。
三、灯塔 ARL 使用
部署(Docker)
1
2
3
| git clone https://github.com/TophantTechnology/ARL.git
cd ARL/docker && docker-compose up -d
# 解释:ARL 用 Docker 部署,默认 web 端口 5003
|
基本使用
1
2
3
| 登录 Web 界面(默认 admin/arlpass)
新建任务 → 填目标域名 → 开始收集
结果:子域名、IP、端口、指纹、漏洞、证书
|
1
2
3
4
5
| 常用功能:
- 子域名收集(字典+被动)
- 端口/服务识别
- 指纹识别(CMS/框架)
- 内置漏洞探测(部分 POC)
|
四、Nuclei 与 ARL 联动
1. 导出资产清单
1
2
| ARL 结果里导出子域名/URL 列表(csv/txt)
或用工具把域名补全成 URL:httpx -l domains.txt
|
1
2
3
| # httpx 批量探测存活并生成 URL
httpx -l domains.txt -mc 200,301,302 -o urls.txt
# 解释:-mc 过滤状态码,得到可访问的 URL 列表
|
2. Nuclei 批量验证
1
2
3
4
| nuclei -l urls.txt -severity critical,high -o result.txt
# 解释:对所有 URL 批量跑高危模板,输出命中
nuclei -u http://目标 -t cves/ -t exposures/
# 解释:按模板类别指定(CVE/信息泄露)
|
3. 联动流程
1
2
| ARL 收集 → 导出域名 → httpx 存活 → nuclei 验证 →
结果去重 → 人工复测高危 → 写报告
|
五、操作步骤
1
2
3
4
5
6
| 第 1 步:Docker 部署 ARL,确认授权目标
第 2 步:ARL 建任务收集子域/端口/指纹
第 3 步:导出资产清单,httpx 生成 URL
第 4 步:nuclei 批量验证高危漏洞
第 5 步:去重并人工复测命中项
第 6 步:沉淀资产清单,纳入后续测试
|
六、检测与防御(对立面)
1
2
3
4
| 大量资产请求/批量 POC → WAF/态势感知识别
对管理后台/敏感接口做访问控制
收敛暴露面,及时修漏洞
资产未授权扫描 → 边界防护与告警
|
七、小结
ARL + Nuclei 是把“收集→验证”串成流水线的标配:ARL 收资产入库,httpx 转 URL,nuclei 批量验证。这套流程自动化程度高、命中率好,是信息收集落地的主力组合。关键还是先确认授权,再上工具。
再次提醒:只对授权目标使用。